Prezes UODO

Podsumowanie miesiąca – wrzesień 2026 r.

Szanowni Państwo, wrzesień to miesiąc powrotu uczniów do szkół, a co za tym idzie – startu kolejnej edycji naszych programów edukacyjnych. Nie cichną też echa wydarzeń z wakacji – największego w historii wycieku danych pacjentów z aplikacji MyDr, oraz nowej odsłony konfliktu Rafała Brzoski ze spółką Meta w sprawie wykorzystywania jego wizerunku w oszukańczych reklamach. Co więcej, pod koniec miesiąca doszło do kolejnego poważnego wycieku danych medycznych, a Prezydent RP podpisał pierwszą z ustaw wdrażających DSA, co może dać polskim władzom nowe narzędzia w walce z deepfake’ami.

Miesiąc rozpoczęliśmy od wizyty na południu Polski – w ramach akcji „UODO rusza w kraj” odwiedziłem wraz z ekspertami Urzędu Kluczbork, Opole i Wrocław. Była to kolejna okazja do spotkania z lokalnymi inspektorami ochrony danych, administratorami, przedsiębiorcami oraz samorządowcami, a także z mieszkańcami regionu. 14 września ponownie uruchomiliśmy także terenowy punkt konsultacyjny UODO w Rzeszowie. Tego samego dnia oficjalnie zakończyliśmy też Letnią Akademię Liderów RODO 2026.

Nasz sztandarowy program edukacyjny – „Twoje dane -Twoja sprawa” nie tylko zakwalifikował się do finału GPA Awards 2026, ale też zyskał nowych partnerów wśród samorządów i kuratoriów oświaty. W promocję akcji włączyły się urzędy miejskie Warszawy, Krakowa, Poznania i Gdyni. Z tym ostatnim miastem podpisaliśmy także trójstronne porozumienie na rzecz mieszkańców (trzecią stroną było Biuro Rzecznika Praw Dziecka).

Konferencje, seminaria i wykłady z udziałem ekspertów UODO

Warto wspomnieć o organizacji trzeciego w serii naszych wykładów eksperckich. Poświęcony był kolejnemu tematowi, który nie traci ostatnio na popularności – sztucznej inteligencji. Współorganizowaliśmy też (wraz z Zakładem Ubezpieczeń Społecznych) seminarium pt. „Cyfrowa administracja. Dane osobowe – odpowiedzialność administratora za ich zbieranie, przechowywanie i udostępnianie”, oraz konferencję „RODO w ochronie zdrowia” (wspólnie ze Szpitalami Pomorskimi). 16 września uczestniczyłem natomiast w konferencji: „Technologie przełomowe. 12 miesięcy później. Czas na kolejny krok” w Pałacu Prezydenckim. 18 września odbyła się konferencja „Ochrona danych w zamówieniach publicznych” organizowana wspólnie przez UODO i Urząd Zamówień Publicznych.

Mój zastępca Konrad Komornicki wystąpił z kolei podczas 6. Forum Miasteczek Polskich, a także zabrał głos w ramach Forum Gospodarki Cyfrowej. Otworzył również konferencję: „Zarządzanie Bezpieczeństwem Informacji w Sektorze Nauki i Szkolnictwa Wyższego oraz Administracji Publicznej. Wymagania NIS2 a Cyberodporność Podmiotów Kluczowych i Ważnych”, która odbyła się 17 i 18 września 2026 r. na Uniwersytecie Rzeszowskim. Przedstawicieli UODO nie mogło zabraknąć także (jako partnera wydarzenia) na XXXV Forum Ekonomicznym w Karpaczu. Miesiąc zakończyliśmy natomiast webinarium „Od AI Act do krajowych regulacji. Nowe wyzwania dla ochrony danych osobowych”, zorganizowanym przez Urząd 30 września.

Nowości i postulaty legislacyjne

We wrześniu zwróciłem się do Prezydenta RP o poparcie rozwiązań służących skuteczniejszej ochronie użytkowników Internetu, w szczególności dzieci i młodzieży, przed nielegalnym wykorzystywaniem ich wizerunku i innych danych osobowych. W piśmie wskazałem na rozwiązania wypracowane w procesie legislacyjnym służącym zapewnieniu stosowania w prawie polskim aktu o usługach cyfrowych (DSA), które umożliwia skuteczniejsze i szybsze reagowanie na nielegalne treści w internecie. Z zadowoleniem przyjąłem więc wiadomość, że Prezydent RP podpisał pierwszą z ustaw implementujących wspomniany akt do prawa polskiego.

Do Ministra Spraw Zagranicznych również skierowałem we wrześniu pismo, wskazujące na konieczność zmian w przepisach antydopingowych. Wynika ona z potrzeby wykonania wyrokuTrybunału Sprawiedliwości UE z 14 lipca 2026 r. w sprawie C-474/24 NADA Austria e.a. Do sejmu wpłynął też poselski projekt ustawy ograniczającej uprawnienia Krajowej Administracji Skarbowej w kontrolowaniu rachunków bankowych. To kierunek zmian zgodny z wcześniejszymi postulatami Prezesa UODO.

Z kolei od 11 września br. rozpoczęło się stosowanie przepisów aktu o cyberodporności (CRA), dotyczącym produktów z elementami cyfrowymi, takich jak aplikacje mobilne, urządzenia internetu rzeczy (np. kamery cyfrowe), systemy IT instalowane na lokalnej infrastrukturze danego podmiotu.

Decyzje UODO i wyroki sądów administracyjnych

We wrześniu wydałem także kolejną decyzję nakładającą karę pieniężną dotyczącą monitoringu sąsiedzkiego. Tym razem właściciel nieruchomości został ukarany za nagrywanie sąsiadów i wysyłanie nagrań Policji – mimo, że już wcześniej Prezes UODO nakazał mu zaprzestanie przetwarzania danych za pomocą monitoringu wizyjnego. Pod koniec miesiąca nałożyłem też karę w wysokości 31,5 tys. zł na administratora dwóch serwisów publikujących dane prawników. Powodem był brak udzielenia organowi nadzorczemu informacji niezbędnych do wyjaśnienia sprawy.

Skierowałem teżs do Prokuratora Generalnego wniosek o ponowne wszczęcie postępowania ws. publikowania danych osobowych z serwisu Pandabuy (imiona, nazwiska i adresy dostawy). Poprzednie postępowanie zostało bowiem umorzone. Wyciek objął 1,3 mln klientów chińskiego serwisu z całego świata, w tym kilkadziesiąt tysięcy z Polski. Z kolei do Głównego Inspektora Farmaceutycznego zwróciłem się z propozycją współpracy w celu wyjaśnienia, jak mechanizm wymiany informacji między aptekami a hurtowniami (który był przedmiotem postępowania antymonopolowego UOKiK, zwieńczonego decyzją) wpłynął na bezpieczeństwo danych osobowych pacjentów.

W minionym miesiącu sądu administracyjne dwukrotnie potwierdziły słuszność rozstrzygnięciu Prezesa UODO. 3 września 2026 r. WSA w Warszawie podzielił moje stanowisko w sprawie upomnienia nałożonego na posła Kazimierza Smolińskiego za udostępnienie danych w ramach kontroli poselskiej (w czasie zeszłorocznej kampanii prezydenckiej). Natomiast dzień wcześniej Naczelny Sąd Administracyjny (III OSK 252/24) oddalił skargi kasacyjne PKO BP S.A. oraz BIK na decyzję Prezesa UODO dotyczącą osób fizycznych prowadzących działalność gospodarczą.

Posiedzenie EROD, wycieki danych medycznych i rozwój Społecznego Zespołu Ekspertów

Na zakończenie wspomnieć należy o kolejnym dużym wycieku danych medycznych. Jak wynika z doniesień medialnych, cyberatak na aplikację Medyc mógł objąć dane nawet 5 mln osób. Jako Prezes UODO niezwłocznie zapowiedziałem kontrolę w firmie odpowiedzialnej za dostarczanie tego oprogramowania. Zmodyfikowaliśmy też plan tegorocznych kontroli sektorowych, aby przeprowadzić dodatkowe kontrole w podmiotach sektora ochrony zdrowia.

17 września odbyło się także 123. Posiedzenie plenarne Europejskiej Rady Ochrony Danych (EROD). Przyjęto na nim m.in. wytyczne dotyczące stosowania uprawnień do nakładania kar administracyjnych, oraz ostateczną wersję wytycznych dotyczących wzajemnych zależności między aktem o usługach cyfrowych (DSA) a ogólnym rozporządzeniem o ochronie danych osobowych (RODO). Następnego dnia powołałem natomiast Grupę Roboczą SZE przy Prezesie UODO do spraw Technologii Kwantowych. Jej zadaniem będzie wypracowanie rekomendacji dotyczących ochrony danych osobowych w kontekście ryzyka związanego z rozwojem tej dziedziny wiedzy.